私钥泄露,而不是智能合约漏洞,正在成为加密行业黑客损失的主要来源。根据 DeFiLlama 数据,区块链项目因黑客攻击、DeFi 漏洞利用和跨链桥攻击累计损失 166.9 亿美元,���中约 40% 与攻击者获取私钥有关,而非区块链技术本身或智能合约代码缺陷。
这组数据把问题指向了更具体的环节:不是底层密码学被攻破,而是密钥在生成、存储、调用和管理过程中暴露。CertiK 对 CoinDesk 表示,运营安全事件正在上升,智能合约利用事件则在下降。攻击者通常会寻找最薄弱的点,在不少项目把安全预算集中到智能合约审计后,其他关键区域反而暴露在外。
私钥为何会成为攻击入口
每个加密钱包都对应两组关键数据:公开的公钥地址类似收款账号,私钥则像控制资产的密码。不同的是,传统银行账户密码泄露后,通常还有重置、申诉或风控介入的空间;私钥一旦丢失或被盗,链上资产控制权也会随之转移。谁持有这把密钥,谁就能支配资金。
素材提到,私钥相关攻击大致分成两类。一类是暴力破解,攻击者通过猜测或穷举方式获取私钥;另一类则是“未知方法”,也就是私钥已经泄露,但外界并不清楚具体泄露路径。仅这两类方式,就占到迄今全部加密黑客损失的大约 40%。这说明,大量损失并非源于区块链基础设施本身,而是发生在外围系统。
真正脆弱的往往是密钥使用环境
Cysic 创始人兼 CEO Leo Fan 直言,私钥黑客事件不是密码学失效,而是密钥管理失效被长期误读。他说,椭圆曲线本身“无法被攻破”。问题在于,真正用于签名链上交易的运营密钥必须保持可用,往往存在于运行中的服务里,周围还环绕着密钥库、云凭证、软件依赖和人工操作,这些地方才更容易被突破。
这种风险和传统密码很像。一个从未使用、也没有被记录下来的密码,几乎没有被盗机会;可一旦它被输入设备、写入系统、存放在服务器,泄露概率就会上升。私钥同样如此。只要开始被使用、存储或共享,风险就已经出现。
文章还援引 Pharos 联合创始人兼 CEO Wish Wu 的观点,认为这一问题也和区块链系统最初的设计方式有关。至少从现有数据看,行业面对的重点,已不只是智能合约审计,而是如何把私钥从最容易出事的运营链路中保护起来。

